AI 风险与准备度在企业中的现状
核心观点与关键数据
- 风险超越治理:93.2% 的组织缺乏对 AI 驱动数据的全面信心,69.5% 将 AI 数据泄露视为首要安全担忧,但 47.2% 未部署 AI 专用安全控制。80.2% 的组织未准备好应对 AI 监管合规,39.9% 缺乏保护 AI 可访问数据的工具。仅 6.4% 的组织拥有先进的 AI 安全策略。
- 风险认知与现实差距:39.5% 的组织处于 AI 风险评估的早期阶段,24% 意识到风险但未主动管理,5.6% 对 AI 模型风险完全缺乏可见性。
- 主要威胁:AI 数据泄露(69.5%)、非结构化数据暴露(58.4%)、Shadow AI(48.5%)是 2025 年最担忧的威胁。Shadow AI 已在许多环境中存在,组织需通过模型注册、数据分类和异常行为监控来应对。
- 安全控制缺失:47.2% 的组织未实施任何 AI 安全控制,21% 仅拥有 AI 专用数据分类和防护策略。安全治理需覆盖模型端点、数据管道和访问权限。
- 合规滞后:54.9% 的组织正在准备 AI 监管合规但缺乏清晰方案,25.3% 完全未准备。需对齐 EU AI Act、NIST AI RMF 等框架,定义数据使用边界并实现全程可审计。
- AI TRiSM(信任、风险与安全管理):55.8% 的组织怀疑模型可能滥用敏感数据,64.4% 对 AI 数据安全仅 somewhat confident。需建立模型依赖映射、风险监控和隐私风险评估,将 AI TRiSM 融入全生命周期。
- 行业差异:金融服务业(38% 实施 AI 数据保护)、医疗保健(52% 规范合规是障碍)、零售业(48% 缺乏数据使用可见性)、科技行业(42% 无正式风险策略)面临垂直化挑战。
- 治理责任缺失:1/5 的组织未明确 AI 风险负责人,需设立专门领导或委员会,连接 DevOps、DataOps 和 SecurityOps,使用统一平台实现共享可见性。
- 战略优先级:36.1% 优先合规与治理,15% 关注数据泄露预防,14.2% 侧重安全控制。需从“纸面治理”转向“实践治理”,整合实时监控和自动修复。
研究结论
企业 AI 风险与治理存在显著差距,风险加速增长但治理滞后。关键措施包括部署 AI 风险监控和 Shadow AI 检测、构建安全数据管道、实施 AI 感知分类与策略执行、嵌入 AI TRiSM 并对齐全球监管。通过工具如 BigID 可实现数据与 AI 的精准治理,降低风险并建立信任。